Volatility Kernel Modules
forensicsDéfinition
L'analyse des modules noyau (kernel modules) depuis un dump mémoire Windows est une technique forensique avancée permettant de détecter les pilotes (drivers) et rootkits noyau qui s'exécutent au niveau le plus privilégié du système. Le plugin windows.modules de Volatility 3 (anciennement modules dans V2) liste les pilotes chargés en mémoire en parcourant la structure PsLoadedModuleList du noyau. Les pilotes malveillants sont une technique persistante avancée : un rootkit implémenté sous forme de pilote noyau (fichier .sys) a accès à toutes les ressources système sans restriction, peut intercepter les appels système via le SSDT hooking, manipuler les objets noyau (DKOM), et résister aux tentatives d'élimination depuis l'espace utilisateur. La détection de ces pilotes est possible en comparant la liste PsLoadedModuleList (visible par windows.modules) avec la liste obtenue par scan de pool mémoire (windows.driverscan), identiquement au principe pslist vs psscan pour les processus. windows.driverscan scanne les pools mémoire à la recherche de structures DRIVER_OBJECT (pool tag 'Driv'), révélant les pilotes qui se sont retirés de PsLoadedModuleList pour se cacher. Les pilotes présents dans driverscan mais absents de modules sont presque certainement malveillants. Le plugin windows.driverirp (Volatility 2) analyse les tables IRP (I/O Request Packet) des pilotes pour détecter les hooks dans les routines de traitement des requêtes I/O. La vérification des signatures des pilotes (Driver Signature Enforcement — DSE) est une protection Windows qui impose que tous les pilotes chargés soient signés numériquement par Microsoft ou un partenaire certifié. Les rootkits modernes contournent DSE via des exploits de vulnérabilités dans des pilotes légitimes signés (Bring Your Own Vulnerable Driver — BYOVD), une technique documentée dans de nombreux incidents APT. L'analyse forensique doit identifier les pilotes non signés ou signés avec des certificats révoqués ou suspects. windows.ssdt (SSDT = System Service Descriptor Table) analyse la table des pointeurs vers les fonctions noyau des appels système. Les rootkits modifient le SSDT pour rediriger les appels vers leurs propres fonctions malveillantes (SSDT hooks) — détectable en comparant les adresses dans le SSDT avec les adresses attendues des fonctions noyau légitimes.
Fonctionnement
PsLoadedModuleList est une liste doublement chaînée de LDR_DATA_TABLE_ENTRY structures décrivant chaque pilote chargé (nom, base address, taille). windows.modules parcourt cette liste. windows.driverscan scanne les pools avec le tag 'Driv' pour trouver les DRIVER_OBJECT indépendamment des listes. La comparaison des deux listes révèle les pilotes DKOM-hidden.
Application DFIR
Analyse rootkit noyau : 1) vol.py windows.modules → liste pilotes via PsLoadedModuleList, 2) vol.py windows.driverscan → scan pool tags, 3) Diff des deux listes = pilotes cachés suspects, 4) vol.py windows.ssdt → SSDT hooks (adresses hors de ntoskrnl.exe = hook), 5) Extraire les .sys suspects avec vol.py windows.dumpfiles, 6) Analyser statiquement (IDA/Ghidra) ou soumettre à VirusTotal. Vérifier les certificats de signature.
Outils
Volatility 3 : windows.modules, windows.driverscan, windows.ssdt, windows.driverirp. Volatility 2 : modules, driverscan, ssdt, driverirp. Live : DriverView (Nirsoft), WinObj (Sysinternals), sigcheck (vérification signature). BYOVD detection : LOLDrivers database (loldrivers.io), Sigma rules BYOVD. VirusTotal : soumission .sys suspects. Analyse statique drivers : IDA Pro + Windows DDK headers.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h